Proximity Card супраць смарт-карт: асноўныя адрозненні, рызыкі бяспекі і як абраць

Jul 17, 2026

Пакінь паведамленне

Большасць картак доступу звонку выглядаюць аднолькава - той жа памер, той жа дотык-для-разблакіроўкі, той жа насценны-счытвальнік. Адрозніваецца ўсё, што адбываецца праз паў-секунды пасля націску. Дзве тэхналогіі дамінуюць у кіраванні доступам ва ўсім свеце: бескантактавыя карты (проксі-карты) і смарт-карты. Іх агульны формаў-фактар, але амаль нічога іншага, і гэты разрыў мае рэальныя наступствы для тых, хто адказвае за інфраструктуру фізічнай бяспекі.

У гэтым кіраўніцтве распавядаецца пра тое, як працуе кожная карта, дзе карты Prox не забяспечваюць бяспеку, як вызначыць, які тып вы зараз выкарыстоўваеце, колькі рэальна каштуе абнаўленне і якая тэхналогія падыходзіць для якога асяроддзя.

info-1916-821

Як працуе бескантактавая карта

Проксіміці-карта - гэта пасіўны бескантактавы ўліковы запіс, які працуе на125 кГц(нізкая частата). Трымайце адзін побач з сумяшчальным счытвальнікам, і электрамагнітнае поле счытвальніка запусціць унутраную антэнную катушку карты. Чып прачынаецца, перадае фіксаваны ідэнтыфікацыйны нумар - звычайна код аб'екта і нумар карты, закадаваныя ў 26-бітным фармаце Wiegand - і заціхае. Ні батарэі, ні кантакту, ні ўзаемадзеяння, акрамя адной трансляцыі.

 

Карта захоўвае вельмі мала: прыкладна 64 біта дадзеных, дастаткова для гэтых двух ідэнтыфікатараў і больш нічога. Няма магчымасці апрацоўкі і шыфравання. Адзін і той жа ідэнтыфікатар перадаецца кожны раз, калі карта ўваходзіць у любое поле 125 кГц -, у тым ліку поле, згенераванае зламыснікам. Канал сувязі-з-кантролерам (пратакол Wiegand) таксама не зашыфраваны.

 

Проксимити карты 125 кГцзвычайна пастаўляюцца ў выглядзе карт з ПВХ памерам з-карткі- або кампактных бірулек. Яны недарагія і простыя ва ўсталёўцы - для ўстаноўкі аднаго-рыдэра не патрабуецца канфігурацыя праграмнага забеспячэння-на баку карты. Гэтая прастата таксама з'яўляецца прычынай таго, што яны так доўга пратрымаліся на рынку, нават калі іх абмежаванні бяспекі стала цяжэй ігнараваць.

 

Агульныя прымянення: праезд у будынкі, парковачныя бар'еры, турнікеты і любое асяроддзе, дзе мэтай з'яўляецца рэгістрацыя доступу да дзвярэй, а не крыптаграфічная праверка асобы.

 

Як працуе смарт-карта - і чаму яна істотна адрозніваецца

Смарт-карта працуе на13,56 МГц(высокая частата) і змяшчае ўбудаваны мікрапрацэсар -, а не толькі шпульку і пасіўны чып. Пры прадстаўленні сумяшчальнаму счытвальніку дзве прылады запускаюць крыптаграфічнае рукапацісканне, перш чым якія-небудзь уліковыя даныя пераходзяць з рук у рукі. Карта вылічвае адказы на выклікі чытача, чытач робіць тое ж самае ў адказ, і ні адзін з бакоў не перадае статычны ідэнтыфікатар, які можна было б прайграць пазней.

 

Паколькі вылічэнні адбываюцца на самой карце, канфідэнцыяльныя ўліковыя дадзеныя ніколі не павінны пакідацца ў зручным для чытання выглядзе. Чытач атрымлівае крыптаграфічны доказ асобы. Гэтая ўзаемная аўтэнтыфікацыя, якая цалкам адсутнічае ў сістэмах проксі-карт, з'яўляецца асновай бяспекі смарт-карт.

Смарт-карты таксама захоўваюць нашмат больш, чым карта prox - звычайна ад 2 КБ да 72 КБ у залежнасці ад чыпа - і падтрымліваюць некалькі адначасовых прыкладанняў. АдзіныСмарт-карта ISO 14443Aможа мець уліковыя даныя доступу да будынка, сертыфікат ўваходу ў сістэму рабочай станцыі, плацежны профіль кафетэрыя і запіс часу-і-прысутнасці. Карты Prox не могуць утрымліваць нічога з гэтага.

 

Дамінуючым стандартам для смарт-карт кантролю доступу з'яўляеццаISO/IEC 14443- тая ж спецыфікацыя, якая выкарыстоўваецца для бескантактавых плацежных карт. Распаўсюджаныя сямействы мікрасхем ўключаюць MIFARE Classic, MIFARE DESFire EV2/EV3 і HID iCLASS. Адна заўвага пра MIFARE Classic: у 2008 годзе даследчыкі з Універсітэта Радбуда прадэманстравалі, што яго ўласны шыфр Crypto-1 уразлівы да атак-аднаўлення ключа. DESFire EV2 і EV3 выкарыстоўваюць шыфраванне AES і з'яўляюцца бяспечным варыянтам цяперашняга пакалення для новых разгортванняў.

 

Смарт-карты даступныя як стандартныя ПВХ-карты, бірулькі і - у медыцынскіх установах і на мерапрыемствах - бранзалеты.RFID-бранзалетыпабудаваныя на чыпах смарт-карт з частатой 13,56 МГц, выкарыстоўваюцца ў якасці дзіцячых бранзалетаў у бальніцах, тэматычных парках і летніх лагерах, дзе персаналу патрэбны як бескантактавыя зручнасці, так і надзейная гарантыя ідэнтыфікацыі для непаўналетніх, якія не могуць кіраваць карткай.

 

Асноўныя адрозненні з першага погляду

Асаблівасць Proximity Card Смарт-карта
Частата 125 кГц (НЧ) 13,56 МГц (HF)
Унутранае абсталяванне Пасіўная шпулька + базавая мікрасхема Мікрапрацэсар + антэна
Шыфраванне даных Няма AES / 3DES
Ёмістасць памяці ~64 біты 2 КБ – 72 КБ
Узаемная аўтэнтыфікацыя няма так
Пратакол-ад-чытальніка да кантролера Віганд (незашыфраваны) OSDP (зашыфраваны) або Wiegand
Падтрымка некалькіх-праграм няма так
Рызыка кланавання Высокі Вельмі нізкі
Аддаленае адкліканне ўліковых даных Не (уручную, за-дзвярыма) Так (у-сістэме)
Прыбл. за-кошт карты $1–$5 $2–$20+

Два запісы ў гэтай табліцы заслугоўваюць крыху большага кантэксту.OSDP (адкрыты пратакол кантраляваных прылад)з'яўляецца сучаснай заменай Wiegand на спасылцы-з-кантролерам. Большасць сістэм проксі-карт выкарыстоўваюць Wiegand - незашыфраваны паслядоўны пратакол, які датуецца 1980-мі гадамі. OSDP замяняе гэта двунакіраванай сувяззю з шыфраваннем AES-128. Счытвальнікі смарт-карт з падтрымкай OSDP цалкам ліквідуюць уразлівасць Wiegand, а не толькі рызыку кланавання карты.Аддаленае адкліканнез'яўляецца яшчэ адна недаацэненая перавага: калі смарт-карта губляецца або супрацоўнік сыходзіць, сістэма кіравання картамі можа зрабіць несапраўднымі ўліковыя дадзеныя для ўсіх дзвярэй адначасова. Уліковыя даныя проксі-карты павінны быць выдалены ўручную з кожнай базы дадзеных кантролера -, і калі гэты крок будзе адкладзены, уліковыя даныя застануцца актыўнымі.

info-1916-821

Прабел у бяспецы: як насамрэч выглядаюць рызыкі

Фундаментальная праблема бескантактавых карт - архітэктурная. Яны транслююць фіксаваны незашыфраваны ідэнтыфікатар у любое электрамагнітнае поле 125 кГц -, у тым ліку тое, якое стварае зламыснік. Тры практычныя вектары атакі непасрэдна вынікаюць з гэтага дызайну:

 

Кланаванне карты.Прылады чытання/запісу 125 кГц камерцыйна даступныя і простыя ў выкарыстанні. Счытванне ўліковых дадзеных проксі-карты займае секунды; запіс на пустую картку займае яшчэ некалькі разоў. Атрыманы клон электрычна неадрозны ад арыгінала. Уладальнік карткі не паказвае, што гэта адбылося, і ў журнале доступу паказваецца звычайнае сканаванне.

 

Перахоп Віганда.Нават калі кланаванне карты было нейкім чынам прадухілена, сувязь Wiegand паміж счытвальнікам і кантролерам перадае адкрыты тэкст. Невялікая прылада, усталяваная ўнутры або ззаду корпуса счытвальніка - па-за полем зроку, паміж сцяной і счытвальнікам -, можа бясшумна запісваць усе ўліковыя дадзеныя, якія праходзяць. Няма бачных маніпуляцый, няма сістэмных папярэджанняў.

 

Няма аўтаматычнага адклікання.Як было адзначана вышэй, уліковыя даныя проксі-карты былога-супрацоўніка застаюцца сапраўднымі, пакуль хтосьці ўручную не выдаліць іх з кожнага адпаведнага кантролера. На практыцы гэты разрыў часта вымяраецца днямі ці тыднямі.

 

Атакі па бескантактавых картах бясшумныя. Кланаваныя ўліковыя дадзеныя ствараюць запісы ў журнале доступу, ідэнтычныя запісам законнага карыстальніка. Ніякай анамаліі, ніякай папярэджання і часта ніякага расследавання няма, пакуль што-небудзь яшчэ не выкліча разгляд. Гэта частка, якая не адлюстроўваецца ў спецыфікацыях.

Для арганізацый, якія шукаюць неадкладную пасіўную абарону для prox-карт, якія захоўваюцца ў кашальках, anКарта блакавання RFIDзабяспечвае некаторае змякчэнне апартуністычнага сканавання -, хоць яно не робіць нічога для вырашэння праблемы перахопу Wiegand на баку чытача.

 

Як даведацца, якая карта ў вас зараз

Перш чым планаваць мадэрнізацыю, вам трэба ведаць, якая тэхналогія на самай справе працуе на вашым прадпрыемстве.

Крок 1 - Сканаванне смартфона.Усталюйце NFC Tools (бясплатна, Android) і прыцісніце карту да тыльнага боку тэлефона. Калі праграма счытвае якія-небудзь дадзеныя чыпа, значыць, гэта смарт-карта 13,56 МГц. Калі нічога не адбываецца, гэта амаль напэўна карта prox 125 кГц, якую Android NFC не можа прачытаць.

Крок 2 - Фізічны агляд.Трымайце карту пад моцным святлом. Смарт-карты часта паказваюць слабыя ўнутраныя контуры - цень шпулькі антэны і пласт чыпа. Карты Prox выглядаюць аднолькава. Бачная залацістая або сярэбраная кантактная пляцоўка на асабовым баку паказвае магчымасць кантактнага-рэжыму смарт-карты, звычайнай для дзяржаўных карт PIV.

Крок 3 - Спецыфікацыя чытача.Паглядзіце нумар мадэлі ўсталяваных счытвальнікаў. У табліцы дадзеных будуць пералічаны падтрымоўваныя частоты. «125 кГц», «HID Prox», «EM4100» або «TK4100» азначае пракс. «13,56 МГц», «MIFARE», «ISO 14443» або «iCLASS» азначае смарт-карту. Калі абодва з'яўляюцца, у вас ужо ёсць-двухчастотнае абсталяванне.

 

Кошт: рэалістычны выгляд

Усе лічбы прыблізныя на 2024–2025 гг.; праверыць бягучыя цэны з пастаўшчыкамі перад складаннем бюджэту.

  • 125 кГц бескантактавыя карты: $1–$5 за карту
  • Смарт-карты MIFARE Classic: 2–6 долараў за карту
  • MIFARE DESFire EV3 / iCLASS SEOS: $6–${2}} за карту
  • Счытвальнікі бескантактавых карт: 50–200 долараў за дзверы
  • Счытвальнікі смарт-карт: $80–$300 за дзверы
  • Двухчастотныя-счытвальнікі(прачытайце абодва тыпы карт): $100–$400 за дзверы

 

Розніца ў кошце-карты паміж смарт-картамі prox і пачатковага-ўзроўню меншая, чым чакае большасць людзей - прыкладна $1–$3 за ўліковыя дадзеныя. Большы першапачатковы кошт - гэта апаратнае забеспячэнне счытвальніка. Вось чаму двухчастотныя-счытвальнікі з'яўляюцца практычнай адпраўной кропкай для большасці пераходаў: існуючыя проксі-карты працягваюць працаваць, а смарт-карты выдаюцца паралельна, пазбягаючы перабояў штодзённага доступу.

Разлік агульнага кошту таксама павінен уключаць у сябе тое, колькі на самай справе каштуе інцыдэнт з бяспекай карты prox - замена ўліковых даных, расследаванне і, магчыма, справаздачнасць у нарматыўных органах. Гэтая лічба можа перавышаць гады інвестыцый у інфраструктуру смарт-карт.

info-1916-861

Якая тэхналогія падыходзіць для якога асяроддзя?

Ахова здароўя.Смарт-карты - практычны выбар. Клінічныя ўмовы маюць патрэбу ў фізічным кантролі доступу (лячэбныя кабінеты, зоны забароненага доступу) і лагічным кантролі доступу (уваход на працоўную станцыю EHR) з дапамогай адных уліковых дадзеных. Патрабаванні да аўдыту HIPAA супадаюць з рэгістрацыяй доступу да смарт-карты.Счытвальнікі кантролю доступуякія падтрымліваюць абедзве функцыі, з'яўляюцца стандартнымі ў сучасных бальніцах. У дзіцячых і радзільных аддзяленнях дзіцячыя бранзалеты RFID з выкарыстаннем чыпаў смарт-карт дазваляюць персаналу адсочваць пацыентаў і прадухіляць несанкцыянаваныя выхады - прамое аператыўнае выкарыстанне той жа інфраструктуры ўліковых дадзеных.

Урад.Карты PIV (Personal Identity Verification), неабходныя падFIPS 201для федэральных служачых, якія маюць доступ да дзяржаўных сістэм, з'яўляюцца смарт-карты. Праксіміці-карты не адпавядаюць HSPD-12 або яго пераемнікам. Нефедэральныя органы, якія працуюць у адпаведнасці з падобнымі патрабаваннямі адпаведнасці, павінны прытрымлівацца таго ж кірунку.

Адукацыя вышэйшая.Універсітэты часта выкарыстоўваюць адну картку для доступу ў інтэрнаты, бібліятэчных паслуг, транзітных білетаў і планаў харчавання. АдзіныСмарт-карта MIFARE 1Kможа апрацоўваць некалькі з іх адначасова. Карты Prox не могуць.

Карпаратыўнае прадпрыемства.Арганізацыі пад SOC 2 тыпу II або ISO 27001 павінны па змаўчанні выкарыстоўваць смарт-карты. Сістэмы prox на аснове Wiegand- усё часцей пазначаюцца ў аўдытах бяспекі як недастатковыя для асяроддзяў, якія апрацоўваюць рэгуляваныя даныя.

Рэкламны-нізкі рызыка.Невялікі офіс, адзін склад або сховішча без канфідэнцыйных даных за дзвярыма - карткі prox тут-застаюцца эканамічна эфектыўнымі. Мадэль пагрозы не апраўдвае выдаткі на інфраструктуру смарт-карт у такім маштабе.

 

Планаванне міграцыі: пяць эфектыўных крокаў

Рэдка патрабуецца поўны капір-і-замена. Большасць арганізацый пераходзяць паступова, выкарыстоўваючы двух-частотную інфраструктуру, якая падтрымлівае існуючыя ўліковыя даныя сапраўднымі, пакуль уводзяцца новыя.

 

1. Аўдыт вашай сістэмы.Выцягніце спецыфікацыі для кожнага чытача ў установе. Вызначце, якія кантролеры дзвярэй выкарыстоўваюць Wiegand, а не OSDP, і якія счытвальнікі можна-абнаўляць. Спіс усіх фарматаў картак, якія актыўна выкарыстоўваюцца.

2. Спачатку заменіце чытачы.Разгарніце-двухчастотныя мадэлі ля кожнай дзверы.Двухчастотныя-ўліковыя даныяі счытвальнікі дазваляюць картам prox працягваць працаваць на працягу ўсяго пераходу - без перапынку ў доступе падчас акна разгортвання.

3. Спачатку выдавайце смарт-карты карыстальнікам з высокім-небяспекай.Кіраўнікі, ІТ-адміністратары, уладальнікі доступу да серверных пакояў і цэнтраў апрацоўкі дадзеных - яны павінны быць перанесены ў першай хвалі. АБрелок 13,56 МГцпрацуе таксама як фармат карты для карыстальнікаў, якія аддаюць перавагу гэтаму.

4. Усталюйце дату спынення дзеяння карты Prox.Паведаміце канкрэтную дату - звычайна ад 90 да 180 дзён -, пасля якой уліковыя даныя 125 кГц больш не прымаюцца. Анзапісны чытачспрашчае масавую выдачу для астатняй колькасці карыстальнікаў.

5. Адключыце 125 кГц на двух-счытвальніках частаты.Калі ўсе карыстальнікі атрымаюць смарт-карты, наладзьце счытвальнікі на адхіленне нізкачашчынных-уліковых дадзеных. Гэта назаўсёды закрывае паверхню атакі проксі-карты.

 

Для арганізацый у рэгуляваных умовах,NIST SP 800-116 Rev. 1дае падрабязныя інструкцыі па ўкараненні для PIV-сумяшчальных праграм уліковых дадзеных фізічнага і лагічнага доступу.

 

Што наконт мабільных уліковых дадзеных?

Мабільныя ўліковыя даныя -, якія захоўваюць уліковыя даныя доступу на смартфоне праз NFC або Bluetooth Low Energy -, набіраюць моц у карпаратыўных асяроддзях. Аперацыйнае абгрунтаванне рэальнае: уліковыя даныя можна выдаваць, змяняць і адклікаць дыстанцыйна, не дакранаючыся фізічнай карты, што важна для арганізацый, якія кіруюць вялікай або размеркаванай працоўнай сілай.

 

Кампрамісы таксама рэальныя. Мабільныя ўліковыя даныя залежаць ад стану батарэі прылады, сумяшчальнасці АС і інфраструктуры MDM. Яны яшчэ не ўніверсальна падыходзяць для рэгуляваных асяроддзяў або перыметраў высокай-бяспекі. Зараз для большасці арганізацый смарт-карты застаюцца праверанай сярэдзінай - больш бяспечнай, чым карты Prox, больш шырока сумяшчальнай, чым разгортванні-толькі для мабільных прылад, і падтрымліваюцца развітай экасістэмай счытвальнікаў і праграмнага забеспячэння для кіравання.

 
FAQ

Пытанне: Ці можна кланаваць бескантактавую карту без ведама ўладальніка?

A: Так. Паколькі карты Prox транслююць незашыфраваны ідэнтыфікатар у любое сумяшчальнае поле, счытвальнік 125 кГц, размешчаны побач з уладальнікам карты - у ліфце або ў людным месцы -, можа счытваць і запісваць уліковыя дадзеныя без фізічнага кантакту. Камерцыйна даступныя капіравальныя прылады RFID могуць затым запісаць гэтыя ўліковыя дадзеныя на пустую картку. Працэс не пакідае слядоў, і ўладальнік карткі не мае прыкмет таго, што гэта адбылося.

Пытанне: ці аднолькавыя бескантактавыя карты з RFID-картамі?

A: Proximity карты з'яўляюцца падмноствам RFID - у прыватнасці 125 кГц нізкай{2}}частоты RFID. Калі людзі, якія займаюцца кантролем доступу, супрацьпастаўляюць «карты RFID» і «карты бесперапыннай сувязі», яны звычайна маюць на ўвазе розніцу паміж сучаснымі смарт-картамі 13,56 МГц (зашыфраваныя, шмат-праграмы) і старымі картамі prox 125 кГц (толькі незашыфраваныя, фіксаваны ID). Фізіка, якая ляжыць у аснове, такая ж; магчымасці і профіль бяспекі - не.

Пытанне: ці будзе працаваць смарт-карта ў прыладзе для чытання бескантактавых карт?

A: Не. Смарт-карта 13,56 МГц знаходзіцца па-за дыяпазонам частот счытвальніка 125 кГц - ні адна з іх не можа звязвацца з другой. Арганізацыі, якія пераходзяць паміж дзвюма тэхналогіямі, маюць патрэбу ў счытвальніках, якія падтрымліваюць абедзве частоты адначасова, па меншай меры ў перыяд міграцыі.

Пытанне: што такое раскладная карта - гэта проксі або смарт-карта?

A: Clamshell card - гэта фармат корпуса, а не тэхналогія. Гэта адносіцца да цвёрдага тоўстага корпуса з ПВХ, які абараняе ўліковыя даныя ўнутры -, карысны для прамысловых або адкрытых умоў. Раскладныя бескантактавыя карты працуюць на частаце 125 кГц; версіі смарт-карт у тым жа корпусе працуюць на частаце 13,56 Мгц. Корпус не змяняе частату або ўзровень бяспекі ўліковых дадзеных унутры.

Пытанне: ці з'яўляецца бескантактная банкаўская картка смарт-картай?

A: Тэхнічна, так. Бескантактавыя плацежныя карткі выкарыстоўваюць частату 13,56 МГц і стандарт EMV у адпаведнасці з ISO/IEC 14443 - той жа частатой і сямействам спецыфікацый, што і смарт-карты кантролю доступу. Пратаколы прыкладанняў і крыптаграфічныя ключы спецыфічныя для плацежнага дамена, таму ўзаемадзеянне з сістэмамі доступу да дзвярэй адсутнічае. Але базавая тэхналогія чыпа - таго ж класа.

Пытанне: як даведацца, якая ў мяне карта, калі ў мяне няма прылады для чытання NFC?

A: Праверце счытвальнік, усталяваны ў вашых дзвярах. У тэхнічным пашпарце нумара мадэлі будуць пералічаны падтрымоўваныя частоты. Любая спасылка на «125 кГц», «HID Prox», «EM4100» або «TK4100» пацвярджае сістэму бескантактавай карты. Калі вы бачыце "13,56 МГц", "MIFARE", "ISO 14443" або "iCLASS", ваша інфраструктура ўліковых дадзеных заснавана на смарт-карце-. Калі абодва з'яўляюцца, у вас ужо ёсць падвойная{10}}частата.

 

Ніжняя лінія

Бескантактавыя карты мелі сэнс, калі яны былі распрацаваны. Яны простыя, даўгавечныя і танныя - і для асяроддзя з нізкім-небяспекай, яны ўсё яшчэ з'яўляюцца такімі. Асяроддзе бяспекі вакол іх змянілася. Кланаванне проксі-карты цяпер каштуе дзясяткі долараў і займае некалькі хвілін. Гэтую асіметрыю цяжка апраўдаць для любога аб'екта, які абараняе важныя актывы.

Смарт-карты не з'яўляюцца абнаўленнем, зарэзерваваным для карпаратыўных бюджэтаў. Смарт-карты MIFARE пачатковага-ўзроўню каштуюць толькі крыху даражэй за адзінку, чым асноўныя проксі-карты, а разрыў у кошце счытвальніка можна пераадолець з дапамогай двухчастотнага-абсталявання, якое забяспечвае-перабойны працэс міграцыі. Крок, які варта зрабіць у першую чаргу, - гэта сумленная ацэнка таго, што насамрэч знаходзіцца за вашымі дзвярыма - і ці з'яўляюцца ўліковыя дадзеныя, якія можна моўчкі скапіяваць у калідоры, правільным інструментам для іх абароны.

Для індывідуальных патрабаванняў да ўліковых дадзеных у любым формаў-фактары -, будзь то стандартныя карты,Брелкі RFID, абосіліконавыя бранзалетыдля аховы здароўя і мерапрыемстваў - Syntek прапануе фарматы 125 кГц і 13,56 МГц для ўсіх асноўных сямействаў мікрасхем. Звяжыцеся з камандай, каб абмеркаваць вашыя канкрэтныя патрабаванні да ўліковых дадзеных.

адправіць запыт